Skip to content

70% VPN легли за одну ночь: почему это удар по всему рынку обхода блокировок

Новый DPI в РФ распознает VPN по поведению трафика. Почему WireGuard и OpenVPN теряют устойчивость и что это меняет для рынка.

#VPN#DPI#Роскомнадзор#блокировки#сетевая безопасность

Шесть рабочих VPN из 23 проверенных - это уже не блокировка очередной пачки IP, а сигнал: старый рынок обхода блокировок в России треснул за одну ночь.

По данным мониторинга на 12 провайдерах, 5 операторах и 23 VPN-сервисах, в ночь на 3 августа у пользователей в России перестали нормально работать около 70% сервисов. Почти одновременно обновились белые списки и DPI-фильтры у операторов большой четверки: МТС, «Билайн», «Мегафон», Т2. На следующий день пошла вторая волна: в черные списки попали серверы более чем 20 VPN-сервисов, включая адреса у крупных хостинг-провайдеров.

Я много раз видел, как VPN-провайдеры переживали блокировки: меняли подсети, переносили ноды, выпускали новые конфиги, просили пользователей переподключиться. Обычно это неприятно, но понятно. Здесь сценарий уже другой. Когда сеть начинает узнавать не адрес сервера, а поведение туннеля, простая миграция на новый IP превращается в косметический ремонт после пожара.

6 из 23: после такой цифры маркетинг про «защищенный WireGuard» звучит слабо

WireGuard долго продавали как почти идеальный протокол для массового VPN: быстрый, простой, компактный по коду, удобный для мобильных клиентов. В нормальной сети это действительно сильный вариант. В сети с агрессивным DPI без маскировки он становится слишком заметным.

Раньше фильтрация чаще цеплялась за признаки, которые можно было относительно быстро заменить или спрятать: IP-адрес, домен, SNI, TLS-отпечаток, сигнатуру протокола, повторяемый handshake. Больно, но предсказуемо. Провайдер менял адреса, прятал домен, заворачивал соединение в другой транспорт, добавлял обфускацию.

Сейчас проблема сместилась. DPI смотрит на поведение потока. Не на вывеску, а на походку.

Туннель выдает себя даже без явной сигнатуры

У VPN-трафика есть характерный рисунок: размеры пакетов, интервалы между ними, частота соединений, стабильные keepalive, реакция клиента после обрыва, поведение передачи данных при открытии сайтов и приложений. Даже если убрать очевидную сигнатуру WireGuard, OpenVPN или Shadowsocks, сам поток может выглядеть слишком туннельно.

Поэтому фраза «стандартные OpenVPN и WireGuard больше не спасают» звучит не как паника, а как прямое техническое следствие. Протокол без маскировочного слоя сейчас похож на машину с заклеенными номерами, но с узнаваемым звуком двигателя.

Поведенческий DPI ломает не соединение, а экономику VPN

Для пользователя все выглядит буднично: VPN подключился, значок горит, сайты не открываются. Или соединение падает каждые несколько минут, особенно в мобильной сети при смене вышек. Переустановка приложения не помогает. Перезагрузка телефона тоже. Если фильтрация идет через ТСПУ на уровне сети оператора, приложение на устройстве почти ничего не контролирует.

Для сервиса это уже другая математика.

Раньше можно было держать парк серверов у нескольких хостеров, мониторить блокировки и быстро докидывать новые IP. Да, дорого. Да, нервно. Но процесс масштабировался: больше серверов, больше подсетей, больше автоматизации.

При поведенческом анализе приходится строить полноценную систему маскировки. Трафик должен быть похож на обычный HTTPS, видеостриминг, игровые соединения или другой массовый сетевой шум, который оператору опасно резать без побочного ущерба. Причем «похож» не в рекламном описании, а на уровне таймингов, размеров пакетов, сессий, повторных подключений и поведения клиента при плохой мобильной связи.

VPS за 5 долларов больше не выглядит продуктом

Это уже работа для сетевых инженеров, а не для команды, которая арендовала VPS, подняла WireGuard и купила рекламу в Telegram. Нужны измерения у разных операторов, тестовые точки, собственная телеметрия, быстрые обновления клиентов и понимание, как именно фильтр душит поток.

Именно здесь рынок начинает расходиться. Одни сервисы продолжат продавать одинаковые конфиги, пока пользователи не уйдут. Другие будут вкладываться в маскировку, транспортные слои и инфраструктуру. Вторые выживут дольше, но дешевыми они уже не будут.

Почему август снова оказался удобным месяцем для зачистки

Август четвертый год подряд называют пиком блокировок, и это трудно списать на совпадение. В этот период трафик обычно ниже: люди в отпусках, офисная нагрузка проседает, часть корпоративных процессов замедляется. По оценкам из сообщений о нынешней волне, местами мобильный трафик падал примерно на 40%.

Для оператора и регулятора это удобное окно. Можно подкручивать фильтры агрессивнее и смотреть, где ломается лишнее. Если побочный ущерб есть, его проще пережить: меньше жалоб от бизнеса, меньше одновременных обращений в поддержку, ниже риск массового сбоя в час пик.

Мобильная сеть сама по себе хорошо подходит для такого тестирования. Смена сот, разные NAT-схемы, разная нагрузка на сегменты, короткие сессии - все это дает фильтрам много материала. Если VPN начинает обрываться каждые 5 минут при перемещении между вышками, причина может быть не в одной черной метке на сервере. Часто срабатывает связка правил при реконнекте и смене маршрута.

Черные списки 4 августа добили тех, кто хотел пересидеть волну

Отдельная часть истории - блокировка серверов 4 августа. По сообщениям СМИ и профильных каналов, зачистка затронула более 20 популярных VPN-ресурсов. В списки попали IP-адреса у нескольких крупных хостинг-провайдеров. «Хорда VPN» публично подтвердила перебои и потерю части серверов, Sigma VPN сообщал о серьезных проблемах на серверной стороне.

Официального подтверждения кампании со стороны РКН не было. Но для сетевой диагностики это не главный критерий. Если у разных операторов одновременно ломаются одни и те же классы соединений, а смена приложения не помогает, причина почти всегда лежит выше пользовательского устройства.

Давление идет в два слоя

Первый слой - поведенческий DPI, который режет или душит подозрительные туннели даже без точного знания сервера. Второй слой - классические черные списки IP, которые выбивают инфраструктуру пачками. Вместе они резко сокращают пространство маневра.

И это неприятнее обычной блокировки. Когда сервис теряет только IP, он может переехать. Когда его трафик распознают по поведению, переезд дает краткую передышку, но не решает проблему.

Выживут сервисы, которые умеют притворяться обычным интернетом

У VPN-сервиса теперь выбор без приятных вариантов.

Можно остаться на стандартных OpenVPN и WireGuard, постоянно менять серверы и смотреть, как растет отток пользователей. Такой вариант еще может работать для небольших групп и нерегулярного доступа, но как массовый продукт он становится хрупким.

Можно внедрять маскировку под HTTPS и популярные сценарии трафика, использовать продвинутые транспорты, доменное фронтирование там, где оно еще возможно, динамическую ротацию маршрутов, адаптивные профили под мобильные сети. Но себестоимость резко растет. Нужны разработчики, собственная телеметрия, тестовые точки у разных операторов, быстрый выпуск клиентских обновлений, запас инфраструктуры за пределами очевидных хостингов.

Самое неприятное для рынка: дешевые VPN с одинаковыми конфигами начнут умирать первыми, а нормальные сервисы подорожают. Не потому, что владельцы внезапно стали жадными. Обход поведенческой фильтрации требует постоянной инженерной работы. Сервер за 5 долларов и шаблонный WireGuard-конфиг больше не тянут на полноценный продукт.

Пользователю пора проверять устойчивость, а не кнопку «подключиться»

Если VPN нужен для стабильной работы, я бы смотрел на конкретные признаки: есть ли у сервиса собственные маскировочные протоколы, как быстро он реагирует на блокировки у отдельных операторов, публикует ли честные статусы сбоев, держит ли мобильное соединение при перемещении между сотами. Последний пункт сейчас особенно показателен.

Проверка простая. Включите VPN на мобильной сети, откройте несколько тяжелых сайтов, перейдите из Wi-Fi в LTE, проедьте пару станций метро или смените район, затем посмотрите на обрывы и загрузку страниц. Если соединение формально активно, но трафик стоит, это хуже явного отказа: приложение создает иллюзию защиты, которой по факту нет.

Для VPN-бизнеса августовская волна означает конец ленивой модели «арендуем VPS и продаем приватность». На российском рынке останутся те, кто умеет вести сетевую войну каждый день: мерить, маскировать, быстро менять транспорт и честно говорить пользователю, когда очередной профиль умер ночью после обновления DPI.

P.S. "Друзья, больше свободы в сети - то заходите в бот: https://t.me/BBQ_VPN_BOT?start=u_HJ7nN "

P.S. "По разработке ботов пишите в ЛС ТГ https://t.me/joodjoy "